Критическую уязвимость в Zoom нашли за один день с помощью обычной ИИ-модели

Читать в полной версии

В Zoom устранили серьёзную уязвимость, которая позволяла хакерам незаметно захватывать устройства участников видеоконференций. Исследователи из компании A Security создали рабочий эксплойт всего за один день, воспользовавшись общедоступными ИИ-моделями.

Источник изображения: AI

Брешь, получившая название Zoomsday, была связана с функцией аннотирования, с помощью которой пользователи могли наносить метки поверх транслируемого экрана. Для проведения атаки злоумышленнику было достаточно организовать встречу или присоединиться к чужой конференции, после чего он мог удалённо запускать вредоносный код на устройствах остальных участников. Это открывало доступ к их данным, несанкционированной активации камеры и микрофона, а также позволяло устанавливать вредоносное ПО, сообщает The Verge.

При этом жертвам не требовалось совершать никаких действий, а на экране не появлялось визуальных признаков компрометации устройства. Специалист A Security по поиску уязвимостей Идан Левкович (Idan Levcovich) отметил в блоге компании, что создание подобных эксплойтов прежде считалось задачей государственного уровня, для которой требовались элитные команды, месяцы работы и крупные бюджеты.

Исследователи создали рабочий эксплойт с помощью ИИ-агента и всего 20 запросов к публичным ИИ-моделям. После раскрытия проблемы Zoom выпустила исправление для приложений на Windows, macOS, Linux, Android и iOS. The Verge отмечает, что инцидент фактически подтвердил опасения экспертов по кибербезопасности: инструменты, которые раньше были доступны лишь узкому кругу профессионалов, теперь могут быть использованы для создания сложных атак любым пользователем публичных нейросетей.